КИБЕРБЕЗОПАСНОСТЬ

Сайты научились следить за вкладками через активность SSD

JavaScript с файлом от 1 ГБ может распознавать открытые вкладки и приложения по задержкам SSD. Новый канал слежки уже описали исследователи.

✍️ Редакция iTech News | 28.05.2026 | ⏱ 4 мин | Источник: Ars Technica
Сайты научились следить за вкладками через активность SSD

Исследователи показали новый способ следить за пользователем прямо из браузера: слежка через SSD позволяет по задержкам операций с накопителем угадывать, какие сайты открыты в других вкладках и какие приложения запущены на устройстве. Для русскоязычной IT-аудитории это неприятный, но важный сигнал: веб-приложения давно притворяются полноценным десктопом, а вместе с удобством получают и совсем недетскую поверхность атаки.

О технике сообщает Ars Technica. Метод получил название FROST, что расшифровывается как fingerprinting remotely using OPFS-based SSD timing. По сути, речь идет о побочном канале: атакующий сайт не читает чужие вкладки напрямую, а измеряет, как меняется время операций ввода-вывода на SSD, когда пользователь параллельно работает в других окнах, браузерах или приложениях. Если обучить модель на таких «следах», можно с высокой вероятностью отличать одни сценарии активности от других.

Ключевой элемент атаки — OPFS, origin private file system, изолированное файловое пространство, которое браузер выделяет конкретному сайту. Оно нужно не для слежки, а для нормальной работы тяжелых веб-приложений: редакторов, офисных пакетов, IDE и прочих сервисов, давно решивших, что вкладка браузера — это новый рабочий стол. Проблема в том, что JavaScript внутри этой песочницы может создавать большой файл и постоянно выполнять случайные чтения. Когда SSD занят чем-то еще, задержки этих операций меняются. Именно эти колебания и становятся сырьем для анализа. Исследователи пишут, что затем трассы пропускаются через заранее обученную сверточную нейросеть, которая классифицирует активность на хосте.

Важная деталь: FROST не требует от жертвы ничего, кроме открытия страницы с вредоносным кодом. Никаких дополнительных разрешений, всплывающих окон или загрузки расширений не нужно. Но и магии здесь нет. У метода есть вполне земные ограничения. Во-первых, файл в OPFS должен быть очень большим — вероятно, от 1 ГБ и больше. Для массовой слежки это не идеальный сценарий: внимательный пользователь или корпоративный контроль хранилища могут заметить, что какой-то сайт внезапно решил занять гигабайт локального диска. Во-вторых, файл должен лежать на том же SSD, где происходит интересующая активность. Для вкладок это обычно не проблема, потому что браузер хранит данные в дефолтной директории. А вот если приложение работает с другого накопителя, FROST его уже не увидит.

Исследователи провели полный вариант атаки на Mac с чипом M2. На Linux они подтвердили работоспособность базового примитива — измерения задержек доступа к SSD из JavaScript, — но не довели эксперимент до полной классификации открытых сайтов и приложений. Один из соавторов, Ханнес Вайсштайнер, в комментарии Ars Technica уточнил, что, поскольку производительность примитива на macOS и Linux оказалась схожей, команда ожидает сопоставимый результат и для полной атаки. Windows в работе не тестировалась. Отдельно авторы отмечают, что в принципе модель можно обучать на любой системной активности, если она достаточно стабильно порождает обращения к SSD. И вот тут становится чуть менее уютно: сегодня речь о вкладках и приложениях, завтра список поведенческих сигнатур может стать шире.

Контекст у этой истории вполне узнаваемый. За последние годы браузерная слежка эволюционировала от банальных cookie в сторону куда более изобретательных техник: анализа истории посещений, сложного device fingerprinting, логирования клавиатуры и мыши в реальном времени. Недавно в центре скандала уже оказывались Meta и «Яндекс», которых уличали в агрессивных практиках сбора данных. FROST укладывается в тот же тренд, только теперь под прицелом не сетевые метаданные и не отпечаток устройства, а физические побочные эффекты работы накопителя. Когда веб-платформа получает доступ к локальному хранилищу, а браузер одновременно становится контейнером для рабочих приложений, такие побочные каналы выглядят уже не экзотикой для научной конференции, а логичным побочным эффектом «веба как операционной системы».

Для разработчиков и продуктовых команд здесь сразу несколько выводов. Первый: любая новая браузерная возможность, особенно связанная с локальным хранением и производительностью, почти гарантированно будет использована не только по назначению. Второй: безопасность веб-приложения нельзя больше оценивать только через DOM, сеть и права API. Даже изолированные механизмы могут протекать через тайминги и конкуренцию за ресурсы. Третий: если ваш продукт держит в браузере большие локальные кэши, офлайн-данные или тяжелые артефакты, имеет смысл заранее понимать, как это выглядит с точки зрения наблюдаемости со стороны соседней вкладки. Для ИБ-команд и IT-директоров история тоже практическая: политика «неиспользуемые вкладки закрываем» снова звучит не как мелочный совет, а как вполне здравая защита. Более продвинутый вариант — мониторинг появления и размера OPFS-файлов, созданных малоизвестными сайтами.

Авторы работы предлагают и меры на стороне браузеров — например, ограничить максимальный размер файлов в OPFS, чтобы канал стал менее полезным. Пока нет признаков, что слежка через SSD уже используется в реальных атаках, а саму работу представят на конференции DIMVA в июле. Но вопрос теперь поставлен ребром: если браузер способен вести себя как офис, Photoshop и IDE одновременно, готов ли он защищать пользователя не только от вредного кода, но и от слишком любопытной физики? Подробности исследования и ссылка на научную работу доступны в материале Ars Technica.

Поделиться: Telegram X LinkedIn